BitLockerの回復キーをうっかり消してしまった――そんなときに最優先でやるべきこと、やってはいけないこと、そして現実的に取り得る選択肢を、利用者・管理者の両視点から体系的にまとめました。キーIDしか手元にない場合の探し方、サインインできる/できない別の手順、企業・学校PCでの回収ルート、今後の予防策まで、実運用で役立つ具体策を網羅します。
BitLocker 回復キーを削除してしまったら:まず知っておきたい前提
BitLockerの回復キー(48桁の数字)は、暗号化ドライブを緊急時に解除するための最後の鍵です。キーIDはその回復キーを照合するためのラベルに過ぎず、ID単体では解除できません。回復キーを紛失すると、原則として第三者(MicrosoftやPCメーカー、サポート業者等)でも再発行はできない設計です。これはゼロトラスト時代のセキュリティを担保するための仕様であり、例外はありません。
| 項目 | 役割 | 使い所 | 入手先の例 |
|---|---|---|---|
| 回復キー(48桁) | ドライブを解除する本物の鍵 | 回復画面/WinRE/別PCでのロック解除 | Microsoftアカウントの「デバイス > 回復キー」一覧、紙/USB/印刷、OneDrive保存、AD DS/Entra ID/Intune |
| キーID | 対応する回復キーを探すための識別子 | 大量のキーから一致するものを特定 | 回復画面、企業ポータル(Intune/Entra)、AD DSの属性 |
状況別の対処まとめ(最短ルート)
| 状況 | 具体的な手順・ポイント |
|---|---|
| まだPCにサインインできる | 設定から回復キーのバックアップを再実行。 Microsoftアカウント/USB/印刷/クラウド(OneDrive等)へ複数経路で保存。 可能なら新しい回復キーを発行(ローテーション)し、古いキーを無効化。 |
| すでにロックアウトされている | 回復画面に表示されるキーIDを手掛かりに、Microsoftアカウントの「デバイス > 回復キー」一覧を全アカウントで確認。 USB/外付け/OneDrive/メール/印刷物をキーワード検索(BitLocker/RecoveryKey等)。 学校・職場PCは組織アカウント、Intune/Entra ID/AD DS経由で管理者に回収依頼。 |
| キーがどこにもない | 設計上再発行不可。ドライブを初期化してWindowsをクリーンインストール(データは失われます)。 再セットアップ直後に確実なバックアップ体制を構築。 |
手順(ユーザー向け):サインインできる場合の安全回収
GUIでの再バックアップ
- Windows 11 Pro/Enterprise 等:
[設定]→[プライバシーとセキュリティ]→[デバイスの暗号化]または[BitLocker の管理]→対象ドライブの[回復キーのバックアップ]。
保存先は Microsoftアカウント(オンライン一覧に登録)/保存先ファイル(USB)/印刷 のいずれか、できれば3経路以上。 - Windows 10/11 Home(デバイスの暗号化):
[設定]→[プライバシーとセキュリティ]→[デバイスの暗号化]→[回復キーのバックアップ]。Microsoftアカウントへ登録されます。
CLIでの可視化・バックアップ(上級者/管理者向け)
コマンドプロンプト(管理者)で現在のプロテクターを確認:
manage-bde -protectors -get C:
表示された Numerical Password の ID:{GUID} と 48桁の回復キーを、当面の緊急用にファイルへ退避:
manage-bde -protectors -get C: > "%USERPROFILE%\Desktop\BitLocker-RecoveryKey.txt"
(ファイルは機密扱い。USBやパスワードマネージャーに移し、PC上からは削除推奨)
回復キーのローテーション(新規発行→旧キー無効化)
- 新しい回復パスワードを追加(発行):
manage-bde -protectors -add C: -rp※新しい48桁のキーと対応するID:{GUID}が表示されます。必ず控えてバックアップ。 - (環境に応じて)ディレクトリ/クラウドへバックアップ:
- Entra ID(旧Azure AD)参加:
PowerShellを管理者で開き、Get-BitLockerVolume -MountPoint "C:" | Select -Expand KeyProtector # 新しい KeyProtectorId を確認して… BackupToAAD-BitLockerKeyProtector -MountPoint "C:" -KeyProtectorId <GUID> - オンプレAD(AD DS)参加:
Backup-BitLockerKeyProtector -MountPoint "C:" -KeyProtectorId <GUID>※ドメインのスキーマ/ポリシー設定が必要です。
- Entra ID(旧Azure AD)参加:
- 旧回復キーを削除(入念な確認後):
manage-bde -protectors -delete C: -id {旧GUID}事故防止のため、必ず「新キーが複数経路に保存済み」であることを確認してから実施。
一時的に保護を中断してから作業したい場合
ファーム更新やドライバー適用前後で回復を要求されないように、一時中断→再開の手順を活用します。
# 中断(再起動を伴わず保護のみ一時停止)
Suspend-BitLocker -MountPoint "C:" -RebootCount 0
# 作業完了後に再開
Resume-BitLocker -MountPoint "C:"
手順(ユーザー向け):ロックアウトされている場合
キーIDを手掛かりに回復キーを特定する
- 回復画面に表示されるキーIDを写真やメモで控えます。
- Microsoftアカウントに心当たりのある全てでサインインし、「デバイス > 回復キー」一覧を確認。キーIDと一致するエントリがあれば、その48桁を入力。
- USB/外付けドライブ/OneDrive/メール/紙などに保存したファイル名として、「BitLocker」「RecoveryKey」「回復」で検索。
- 学校・職場PCは、当時サインインしていた組織アカウントでの登録が前提。IT管理者にキーIDを伝え、Intune/Entra ID/AD DSで回収してもらいます。
回復環境(WinRE)での解除コマンド(キーを入手できたら)
回復キーを入手できた場合、回復画面やコマンドから解除できます。
# 48桁の回復キーでアンロック
manage-bde -unlock C: -rp 111111-222222-...-999999
# 解除後に保護を再有効化(必要に応じて)
manage-bde -protectors -enable C:
手順(管理者向け):企業・学校PCでの回収ルート
Entra ID(旧Azure AD)/ Intune 管理
- Intune 管理センター:[デバイス]→[すべてのデバイス]→該当デバイス→[回復キーを表示]。
- Entra 管理センター:[デバイス]→デバイスを選択→[BitLocker キー](または[回復キー])。
- ユーザーから受け取ったキーIDで該当エントリを照合し、回復キーを安全に伝達。
オンプレAD(Active Directory Domain Services)
- ドメインコントローラー側に「BitLocker Recovery Password Viewer(RSAT 役割)」を導入。
- 「Active Directory ユーザーとコンピューター」で該当コンピューターオブジェクトを右クリック→[BitLocker 回復パスワードの表示]。
- キーIDで検索して回復キーを特定。
グループポリシー/MDMでの必須設定(予防)
| 領域 | 推奨設定 |
|---|---|
| バックアップ先 | AD DS または Entra ID への自動バックアップを必須化。ユーザー主体のローカル保存を補助として併用。 |
| 回復情報の品質 | OS/固定データ/リムーバブル(BitLocker To Go)すべてで回復情報の保存を要求。 |
| ローテーション | 回復キーの表示後に自動ローテーション(Intune機能)を有効化。 |
| ユーザー通知 | デバイス暗号化がオンになったタイミングで回復キーの保管場所を記録する手順を自動提示。 |
キーが見つからない場合:選択肢と現実的な落とし所
厳しい結論ですが、回復キーがどこにも残っていない場合、データ復旧は不可能です。次に取るべきは、ドライブの初期化とOSのクリーンインストールです。
クリーンインストールの概略
- 別PCでインストールメディアを作成(USB)。
- 対象PCをUSBから起動し、セットアップ画面で既存のパーティション(暗号化済み)を削除→新規作成。
- Windowsをインストール。
- 初回セットアップ後、デバイスの暗号化/BitLockerが自動で有効化される前に、回復情報の保存先ポリシーを確認。
Homeエディションではサインイン直後に「デバイスの暗号化」が自動オンになる場合があるため、回復キーのバックアップを最優先。
「なぜ回復キーが突然必要になったのか」を理解する
BitLockerはTPM/UEFI/起動構成に対する改変を検知すると、正規ユーザーでも回復キーの入力を求めます。以下は代表的なトリガーです。
| 主なトリガー | 具体例 | 対処/予防 |
|---|---|---|
| TPM関連の変更 | TPMクリア、マザーボード交換、BIOS更新 | 更新前にSuspend-BitLocker、作業後に再開。回復キーの複数経路バックアップ。 |
| ブート構成の変更 | Secure Boot/CSM切替、起動順序変更、ブートローダー更新 | 作業前に保護中断。変更後の初回起動で回復キーを準備。 |
| 物理的なディスク移設 | 暗号化ドライブを別PCへ移動 | 必ず回復キーを入力。持ち運びメディアはBitLocker To Go運用。 |
| 重大なOS更新/修復 | WinREでのブート修復、メジャーアップデート | 更新前にバックアップ、必要に応じて一時中断。 |
BitLocker To Go(USB/外付け)の注意点
- 外付けドライブでも回復キーは各ドライブ固有です。キーIDで照合し、合致する48桁を入力します。
- 解除後に新しい回復キーを追加→旧キー削除のローテーションを行い、キーをUSB内の安全な場所・印刷・パスワードマネージャーへ保存。
- 複数ドライブを運用している場合は、ドライブ名/シリアル/ラベルとキーの対応表を作ると混乱防止に有効です。
やってはいけないNG行為
- キーIDだけで解除しようとする:IDは照合用であり解除不可。
- 「回復キーを生成できる」と謳うソフト/業者を利用:設計上不可能。詐欺やマルウェアのリスク。
- TPMクリア/BIOS設定変更を漫然と実施:回復要求の典型的な原因。事前の中断とバックアップが必須。
- スクリーンショットだけで保管:画像の紛失・検索性・誤共有のリスク。構造化された保管(ファイル/印刷/パスワードマネージャー)を優先。
予防策チェックリスト(個人・小規模向け)
- 三重バックアップ:Microsoftアカウント(オンライン一覧)+USB保存(オフライン)+印刷(耐障害)。
- パスワードマネージャーに「ドライブ名(例:C:)」「キーID」「48桁キー」「発行日」を安全に記録。
- 重要作業(BIOS更新/ハード交換)前にSuspend-BitLockerを徹底。
- 回復キーのローテーションを半年~年1回実施。旧キーは確実に廃棄。
- 家庭内でも緊急連絡先(家族の連絡先/保管場所メモ)を残す。
予防策チェックリスト(組織向け)
| 施策 | 要点 | 期待効果 |
|---|---|---|
| 強制バックアップ | 展開時に回復情報のクラウド/AD DSバックアップを必須化 | 紛失時の即時回収 |
| 自動ローテーション | 回復キー表示後に自動で新規キーへ差し替え | 漏えい時の再利用防止 |
| ユーザー教育 | キーIDと回復キーの違い、保管の作法を周知 | 問い合わせ/インシデントの減少 |
| 変更管理 | BIOS/TPM/ブート構成変更は申請制、事前に保護中断 | 計画外のロックアウト抑制 |
| 監査と棚卸 | 台帳にデバイスと回復情報の有無、最終検証日を記録 | 抜け漏れの早期発見 |
よくある質問(FAQ)
Q. キーIDはわかっているが、回復キーがない。復元できますか?
A. できません。キーIDは照合用で、解除には48桁が必須です。Microsoft/ベンダーでも生成できません。
Q. Microsoftアカウントに回復キーが見当たりません。
A. 別のMicrosoftアカウントにひも付いている、職場/学校の組織アカウントで登録されている、あるいはオフラインでUSB/紙に保存しただけ、などが考えられます。心当たりのある全アカウントを確認し、管理者に相談してください。
Q. OSが起動しないが、データだけ救い出せますか?
A. 回復キーがあれば、別PCに接続して解除してから救出できます。キーがなければデータ復旧はできません。
Q. 回復キーを表示すると危険ですか?
A. 表示自体は問題ありませんが、表示後はローテーション(新しいキーの発行→旧キーの削除)を推奨します。スクリーンショットの放置は厳禁です。
Q. どの程度の頻度でバックアップを見直すべき?
A. 半年~年1回、主要なハード/ファーム更新前、運用ポリシー変更時に点検するのが実務的です。
トラブル時のチェックリスト(簡易版)
- 回復画面のキーIDを控えたか?(写真推奨)
- Microsoftアカウントの全候補を確認したか?(私用/仕事/学業)
- USB/外付け/OneDrive/メール/印刷物をキーワード検索したか?(BitLocker/Recovery/回復)
- 企業・学校PCなら管理者にキーIDを提示したか?(Intune/Entra/AD DSで回収)
- どうしても見つからない場合は、初期化と再構築に切り替えたか?
再発防止:テンプレ運用(そのまま使える)
- 暗号化有効化時:即時に回復キーを3経路で保存(Microsoftアカウント+USB+印刷)。
- 保管台帳:デバイス名/ドライブ/キーID/発行日/保管場所をパスワードマネージャーに登録。
- 重要変更前:Suspend-BitLockerを適用、作業後にResume。
- 定期点検:半年ごとに回復キーの実在(表示→ローテーション)を確認。
- 退役時:ストレージを安全消去、キー台帳も更新・破棄。
まとめ
BitLockerの回復キーは、紛失してから探すのではなく、有効化直後に確実に複数経路へ保存し、変更作業の前後で手当てすることが唯一の対策です。すでにロックアウトされている場合は、キーID→対応する回復キーの突き合わせを全ルートで試行し、組織端末は管理者ルートでの回収を最短で依頼してください。見つからない場合は初期化に舵を切り、再構築の直後にバックアップ体制を完成させる――これが最短で安全な復旧と再発防止の道筋です。

コメント